Гайди · оновлено 2026-06-15
SPF, DKIM і DMARC: налаштування автентифікації пошти
SPF, DKIM і DMARC — три записи в DNS, які підтверджують отримувачу, що лист справді від вас, а не підробка. Без них пошта частіше йде у спам, а ваш домен можуть використати для фішингу.
SPF — хто має право слати від вашого домену
TXT-запис зі списком дозволених серверів, напр.:
v=spf1 include:spf.brevo.com mx a ~all
Має бути рівно один SPF-запис на домен. ~all (softfail) або
-all (hardfail) визначає, що робити з рештою джерел.
DKIM — криптопідпис листа
Поштовий сервіс підписує листи приватним ключем, а публічний ключ ви публікуєте в DNS
(селектор виду selector._domainkey.вашдомен). Отримувач звіряє підпис — це
підтверджує, що лист не змінювали в дорозі.
DMARC — політика і звіти
DMARC каже отримувачу, що робити, якщо SPF/DKIM не пройшли, і куди слати звіти:
v=DMARC1; p=none; rua=mailto:dmarc@вашдомен
- p=none — лише моніторинг (починайте з нього);
- p=quarantine — підозрілі листи у спам;
- p=reject — відхиляти підробки (фінальна мета).
Посилюйте політику поступово, спостерігаючи за звітами, щоб не зарізати власну легітимну пошту.
Поширені помилки
- Два SPF-записи (робить SPF недійсним).
- SPF без сервісу розсилки (напр. забули
include:провайдера). - DMARC одразу
p=rejectбез етапу моніторингу. - DKIM-підпис не вирівняний із доменом From (fails alignment).
Як перевірити
Введіть домен у чекер Deliveradar — він покаже стан SPF і DMARC. А щоб помітити, якщо запис випадково зламають чи зміняться, додайте домен у моніторинг.
Перевірте свою репутацію зараз
Безкоштовно перевірте IP або домен у чорних списках, SSL і SPF/DMARC — або налаштуйте автоматичний моніторинг із алертами.